
CVE-2026-43284 - CVE-2026-43500 - CVE-2026-46300 dirtyfrag 익스플로잇의 변종
Linux 커널 취약점용 멀티-CVE 로컬 권한 상승 체인
xfrm-ESP, RxRPC 또는 Fragnesia 페이지 캐시 쓰기를 통해 uid=1000 → root
CVE-KERNEL은 여러 Linux 커널 CVE를 연결하여 권한 없는 사용자에서 root로 권한을 상승시키는 Python 기반 로컬 권한 상승(LPE) 도구입니다. 이 익스플로잇은 커널 네트워킹 서브시스템을 통해 페이지 캐시 손상 프리미티브를 대상으로 합니다.
수정: MadExploits — UI 개편, 컬러 터미널 출력, 향상된 익스플로잇 흐름 표시.
| CVE | 벡터 | 대상 |
|---|---|---|
| CVE-2026-43284 | xfrm-ESP | /usr/bin/su 바이너리 손상 |
| CVE-2026-43500 | RxRPC + splice | /etc/passwd 페이지 캐시 쓰기 |
| CVE-2026-46300 | Fragnesia (ESP-in-TCP) | skb_try_coalesce를 통한 페이지 캐시 쓰기 |
/usr/bin/su 또는 /etc/passwd가 이미 손상되었는지 확인합니다.su -를 통해 PTY 셸을 생성합니다.esp4, esp6, rxrpc 및 CONFIG_ESPINTCP를 확인합니다.CAP_NET_RAW를 획득합니다.╔══════════════════════════════════════════════════════════╗
║ ║
║ Linux Kernel LPE Chains ║
║ CVE-2026-43284 | CVE-2026-43500 | CVE-2026-46300 ║
║ ║
║ Modified By MadExploits ║
║ ║
╚══════════════════════════════════════════════════════════╝
[*] Current user: uid=1000
── Exploit Chain ──
[ESP] Attempting to corrupt /usr/bin/su...
[+] Namespace created successfully
[*] (Full SU corruption requires XFRM SA setup - C only)
[RxRPC] Attempting to corrupt /etc/passwd...
[*] Current root entry: b'root:x:0:0:root:/root:/bin/b'
── Fragnesia (CVE-2026-46300) ──
[Fragnesia] Attempting CVE-2026-46300 exploit...
[+] ESP-in-TCP support detected
[+] User namespace created (CAP_NET_RAW acquired)
sudo modprobe esp4
sudo modprobe esp6
sudo modprobe rxrpc
lsmod | grep -E 'esp4|esp6|rxrpc'
git clone https://github.com/MadExploits/CVE-2026-46300.git
cd CVE-KERNEL
외부 Python 종속성 없음 — 표준 라이브러리만 사용합니다.
python3 main.py
| 코드 | 의미 |
|---|---|
0 | 익스플로잇 성공 또는 이미 root |
1 | 익스플로잇 실패 (패치된 시스템 또는 모듈 누락) |
flowchart TD
A[Start] --> B{Already root?}
B -->|Yes| C[Spawn root shell]
B -->|No| D{Already patched?}
D -->|Yes| C
D -->|No| E[ESP - CVE-2026-43284]
E --> F[RxRPC - CVE-2026-43500]
F --> G{Patched?}
G -->|Yes| C
G -->|No| H[Fragnesia - CVE-2026-46300]
H --> I{Patched?}
I -->|Yes| C
I -->|No| J[Exploit failed]
/usr/bin/su를 XFRM 보안 연관(Security Association) 및 사용자 네임스페이스 격리를 통해 손상시킵니다. XFRM netlink 소켓 설정이 필요합니다 (전체 구현은 C).
RxRPC 키 조작 및 splice()/vmsplice() 시스템 콜을 통해 /etc/passwd 페이지 캐시에 씁니다.
ESP-in-TCP 조각화된 패킷을 통해 skb_try_coalesce 버그를 트리거하여 페이지 캐시 쓰기 프리미티브를 달성합니다.
이 저장소는 **Python 개념 증명(PoC)**을 제공합니다. 전체 익스플로잇에는 C 버전에서만 사용할 수 있는 저수준 시스템 콜이 필요합니다.
# Quick diagnostic
lsmod | grep -E 'esp4|esp6|rxrpc'
grep ESPINTCP /boot/config-$(uname -r)
cat /proc/sys/kernel/unprivileged_userns_clone
CVE-KERNEL/
├── main.py # Main exploit script (Python PoC)
└── README.md # Documentation
교육 및 승인된 보안 테스트 전용
이 도구는 귀하가 소유하거나 명시적인 서면 허가를 받은 시스템에 대한 교육 목적, 보안 연구, 승인된 침투 테스트를 위해서만 제공됩니다.
- 컴퓨터 시스템에 대한 무단 접근은 불법입니다.
- 저자와 기여자는 오용 또는 손해에 대해 책임지지 않습니다.
- 관할 구역의 해당 법률 및 규정을 항상 준수하십시오.
- 격리된 실험실 환경에서만 또는 적절한 승인을 받아 사용하십시오.
| 수정자 | MadExploits |
| CVE 참조 | CVE-2026-43284 · CVE-2026-43500 · CVE-2026-46300 |
이 프로젝트는 교육 및 연구 목적으로 배포됩니다. 사용에 따른 책임은 본인에게 있습니다.
수정: MadExploits · Linux 커널 LPE 연구
| 요구 사항 | 설명 |
|---|
| OS | Linux (x86_64) |
| Python | 3.8 이상 |
| 권한 | 권한 없는 사용자 (uid ≠ 0) |
| 커널 모듈 | esp4, esp6, rxrpc (로드 가능) |
| 커널 설정 | CONFIG_ESPINTCP=y 또는 =m |
| 사용자 네임스페이스 | 활성화 (/proc/sys/kernel/unprivileged_userns_clone) |
| 능력 | Python | C |
|---|
| 사용자 네임스페이스 설정 | ✅ | ✅ |
| 패치 감지 | ✅ | ✅ |
| RAW 소켓 트리거 | ✅ | ✅ |
| XFRM netlink 소켓 | ❌ | ✅ |
| splice / vmsplice | ❌ | ✅ |
| AF_ALG 암호화 연산 | ❌ | ✅ |
| RxRPC 프로토콜 처리 | ❌ | ✅ |
| 문제 | 해결 방법 |
|---|
ESP modules not loaded | sudo modprobe esp4 esp6 실행 |
ESP-in-TCP not enabled | 커널에 CONFIG_ESPINTCP 없음 — 다른 커널 사용 |
unshare failed | 사용자 네임스페이스를 활성화하거나 지원되는 배포판에서 실행 |
RAW sockets require CAP_NET_RAW | 사용자 네임스페이스가 활성화되어 있는지 확인 |
| Exploit failed | 시스템이 패치되었을 수 있음 — 커널 버전 확인 |